Die Qualifizierung eines Environmental Monitoring System ist keine Abfolge abzuarbeitender Protokolle: Sie ist der dokumentierte Nachweis, dass jede Anforderung der URS mit einer geeigneten Methode verifiziert wurde. Ist die URS gut geschrieben, ist die Qualifizierung weitgehend bereits definiert: Jede Anforderung trägt die Methode ihrer Verifizierung und die Phase, in der sie erfolgt. Ist die URS schlecht geschrieben, wird die Qualifizierung zur Verhandlung mit dem Lieferanten darüber, was als akzeptabel gilt.
Eine Unterscheidung muss von Anfang an feststehen: Ein Umgebungsmonitoring-System zu qualifizieren heißt weder, den Reinraum zu qualifizieren, noch ihn zu klassifizieren. Das sind drei Tätigkeiten mit unterschiedlichen Zwecken und Kriterien. Die EMS-Qualifizierung weist nach, dass das System wie vorgesehen misst, aufzeichnet, alarmiert und aufbewahrt; die Reinraumqualifizierung betrifft die Leistung der Umgebung; die Klassifizierung ist eine nach genormten Methoden durchgeführte Bestimmung. Ein qualifiziertes EMS macht eine Umgebung nicht klassifiziert — und umgekehrt.
Warum die Struktur der Qualifizierung früh feststehen muss
Die Qualifizierungsstrategie beeinflusst Vertrag, Projektplan und Kosten lange vor dem ersten Protokoll. Sollen beim Lieferanten durchgeführte Tätigkeiten den Prüfumfang vor Ort verringern, muss das in der Ausschreibungsspezifikation vorgesehen, vertraglich vereinbart und hinsichtlich der zu liefernden Dokumente und ihrer Form definiert sein. Eine Entscheidung nach Vertragsschluss bedeutet fast immer, dass es nicht mehr möglich ist.
Der zweite Grund ist die physische Reihenfolge der Arbeiten. Die Installationsprüfung erfordert vollständige As-built-Dokumentation; die Leistungsphase erfordert eine Umgebung unter repräsentativen Betriebsbedingungen. Fehlen diese Abhängigkeiten im Terminplan, wird die Qualifizierung ans Ende gedrängt und zur formalen Übung unter Druck — genau die Bedingung, unter der Abweichungen entstehen.
Der regulatorische Rahmen
| Ebene | Was sie zur EMS-Qualifizierung festlegt |
|---|---|
| Regulatorische Anforderung (EudraLex Volume 4, Annex 15) | Legt den Rahmen für Qualifizierung und Validierung fest: Anforderungsspezifikation, Designverifizierung, Installations-, Funktions- und Leistungsqualifizierung, Abweichungsmanagement, Änderungskontrolle und risikobasierte Requalifizierung. Die zentrale Referenz für die Struktur des Wegs. |
| Regulatorische Anforderung (Annex 11, Revision Januar 2011) | Gilt für die computergestützte Komponente: Validierung, Anforderungsrückverfolgbarkeit, Lieferantenmanagement, Sicherheit, Audit Trail, Datenmanagement. |
| Regulatorische Anforderung (EudraLex Volume 4, Annex 1) | Fordert ein der Kritikalität angemessenes Monitoring und die Einbindung des Programms in die Contamination Control Strategy: die Referenz für den Intended Use, gegen den qualifiziert wird. |
| Anforderung technischer Normen (Reihe ISO 14644; ISO 21501-4) | Definieren Klassifizierungsmethoden sowie Leistungs- und Kalibrieranforderungen an Geräte. Als technische Kriterien relevant, sofern herangezogen. |
| Gute Ingenieurpraxis | Commissioning und Baustellenprüfungen: Sie verringern den Qualifizierungsaufwand, wenn geplant und dokumentiert, ersetzen ihn aber nicht. |
| Operative Empfehlung GuideGxP | Einen Qualifizierungsplan erstellen, der jede URS-Anforderung einer Phase und einer Verifizierungsmethode zuordnet, bevor Protokolle geschrieben werden — und die Lieferantendeliverables bereits in der Ausschreibung vertraglich vereinbaren. |
Die Phasen und was in jeder sinnvoll geprüft wird
Designverifizierung
Vor der Ausführung wird geprüft, ob die vorgeschlagene Lösung die Anforderungen erfüllt: Architektur, Lage der Messstellen gegenüber dem Risk Assessment, Schnittstellen, Zugänglichkeit für Wartung und Kalibrierung, Data-Integrity-Anforderungen in der vorgesehenen Konfiguration. In dieser Phase ist Korrektur billig. Die teuersten Befunde eines EMS-Projekts — unzugängliche Messstellen, unzulässige Leitungslängen, nicht trennbare Berechtigungen — sind fast alle hier erkennbar.
FAT — Prüfung beim Lieferanten
Beim Lieferanten werden die Prüfungen ausgeführt, die die reale Umgebung nicht benötigen: Softwarefunktionen, Benutzer- und Berechtigungsverwaltung, Verhalten des Audit Trail, Alarmlogik, Berichtswesen, Verhalten unter simulierten Störbedingungen. Der Nutzen ist nicht nur terminlich: Einen Softwarefehler vor dem Versand zu beheben ist unvergleichlich einfacher als an einem im klassifizierten Bereich installierten System.
Voraussetzungen für einen nützlichen FAT: vor der Ausführung genehmigtes Protokoll, Anwesenheit von Personal des Auftraggebers, exakte Erfassung von Ergebnissen und Auffälligkeiten sowie Klarheit darüber, welche Tests vor Ort wiederholt werden und welche nicht. Ein FAT auf einer anderen als der zu installierenden Konfiguration hat begrenzten Wert und ist als solcher zu deklarieren.
SAT — Prüfung vor Ort nach Lieferung
Prüft, ob das gelieferte und installierte System dem Genehmigten entspricht, ob die Anschlüsse korrekt sind und ob die beim Lieferanten geprüften Funktionen sich in der realen Umgebung gleich verhalten. Es ist zugleich der Moment, in dem Unterschiede zwischen Planung und tatsächlicher Ausführung sichtbar werden.
IQ — Installationsqualifizierung
Dokumentierte Prüfung, dass das System spezifikations- und As-built-konform installiert ist. Typische Elemente:
- Übereinstimmung der installierten Komponenten mit der genehmigten Stückliste, mit Kennungen und Seriennummern;
- Lage der Messstellen gegenüber der genehmigten Karte, mit Erfassung jeder Abweichung;
- tatsächliche Trassen und Längen der Probenahmeleitungen, konform zu den vom Hersteller erklärten Grenzen;
- korrekte Ausführung von Durchführungen und Abdichtungen;
- Elektro- und Netzwerkanschlüsse, Stromversorgung und Kontinuität;
- Vorliegen der Kalibrierzertifikate der Geräte und der technischen Dokumentation;
- Softwareversionen und installierte Konfiguration, als Referenz erfasst.
OQ — Funktionsqualifizierung
Prüft, dass das System wie spezifiziert funktioniert, unter allen vorgesehenen Bedingungen einschließlich der abnormalen. In dieser Phase zeigt sich die Qualität der URS: Jede verifizierbare Anforderung wird zum Test. Typische Bereiche:
- Datenerfassung und -integrität über die gesamte Kette, vom Messpunkt bis zum archivierten Datensatz;
- Alarmmanagement: Auslösung, Weiterleitung, Benachrichtigung, Quittierung, Erfassung des gesamten Zyklus;
- Benutzer und Berechtigungen: Prüfung, dass jede Rolle genau das kann, was sie soll, und nicht mehr;
- Audit Trail: Prüfung je protokolliertem Ereignistyp und Prüfung der Nicht-Deaktivierbarkeit;
- Zeitsynchronisation zwischen Geräten, Servern und angebundenen Systemen;
- Verhalten unter Störbedingungen: Netzausfall, Spannungsverlust, Wiederanlauf, Speicherüberlauf;
- Backup und Restore in der realen Konfiguration;
- Berichte und Exporte, gegen die Quelldaten geprüft;
- Schnittstellen zu anderen Systemen, sofern vorhanden.
PQ — Leistungsqualifizierung
Prüft, dass sich das System unter realen Betriebsbedingungen und über einen repräsentativen Zeitraum zuverlässig verhält, während das Monitoringprogramm wie definiert läuft. Sie ist keine Wiederholung der OQ im Feld: Sie prüft, dass das Ganze — System, Verfahren, Menschen — funktioniert.
Der häufigste konzeptionelle Fehler dieser Phase ist zu vermeiden: Die PQ des EMS dient nicht dem Nachweis, dass die Umgebung die Grenzwerte einhält. Sie dient dem Nachweis, dass das System zuverlässig erkennen, aufzeichnen, melden und aufbewahren kann. Das Verhalten der Umgebung ist Gegenstand der Reinraumqualifizierung und des Monitoringprogramms — eigenständiger Tätigkeiten.
Arbeitsmittel: Traceability-Matrix
Sie verbindet Anforderungen, Prüfungen und Ergebnisse und erlaubt, in der Inspektion die Frage „wie haben Sie diese Anforderung verifiziert?“ zu beantworten. Mindeststruktur:
| Anforderungs-ID | Anforderung (Kurzfassung) | Kategorie | Prüfphase | Methode | Testreferenz | Ergebnis |
|---|---|---|---|---|---|---|
| URS-xxx | Kontinuierliche Erfassung an kritischen Messstellen | Regulatorische Anforderung | OQ / PQ | Funktionstest und Beobachtung im Betrieb | ||
| URS-xxx | Audit Trail nicht deaktivierbar | Regulatorische Anforderung | OQ | Deaktivierungsversuch mit Administratorkonto | ||
| URS-xxx | Verhalten bei Netzausfall | Risikobasierte Entscheidung | OQ | Unterbrechungssimulation und Vollständigkeitsprüfung | ||
| URS-xxx | Zugänglichkeit der Sonden für die Kalibrierung | Gute Ingenieurpraxis | Designverifizierung / IQ | Dokumentenprüfung und Feldinspektion | ||
| URS-xxx | Datenexport in lesbarem Format | GuideGxP-Empfehlung | OQ | Probeexport und unabhängiges Wiedereinlesen |
Die Matrix wird aus der URS aufgebaut, nicht nachträglich aus den Protokollen rekonstruiert. Eine Anforderung ohne zugeordnete Verifizierungsmethode ist eine Anforderung, die niemand prüfen wird.
Praxisszenario
An einem Standort, den wir Site Delta nennen — realistisch, aber fiktiv — sieht der Qualifizierungsplan vor, den FAT zur Reduktion der Vor-Ort-Tests zu nutzen. Der FAT wird durchgeführt und positiv abgeschlossen. In der OQ zeigt sich jedoch, dass die beim Lieferanten geprüfte Berechtigungskonfiguration die Demonstrationskonfiguration war und nicht die inzwischen genehmigte Rollenmatrix des Standorts.
Die Folge ist zweifach: Die Berechtigungstests müssen vor Ort vollständig wiederholt werden, und die geplante Umfangsreduktion ist nicht mehr begründbar. Das Problem war nicht der FAT als solcher, sondern dass er vor der Festlegung der endgültigen Konfiguration durchgeführt wurde, ohne diese Einschränkung in Protokoll und Bericht ausdrücklich zu erklären.
Die für Folgeprojekte gewählte Korrektur ist einfach: Das FAT-Protokoll gibt für jeden Test an, ob er auf der endgültigen oder auf einer Demonstrationskonfiguration ausgeführt wurde, und nur die ersteren dürfen zur Reduktion der Vor-Ort-Prüfungen dienen. Die richtige Reihenfolge verlangt zudem, dass die Rollenmatrix vor dem FAT genehmigt ist, nicht danach.
Häufige Fehler und Warnsignale
- Protokolle ohne Traceability-Matrix schreiben. Typisches Ergebnis: Tests, die prüfen, was leicht prüfbar ist, während die wichtigsten Anforderungen unabgedeckt bleiben.
- Den FAT nutzen, ohne ihn vertraglich vereinbart zu haben. Ohne vorherige Vereinbarung liegen die Lieferantendokumente selten in der benötigten Form vor.
- Die IQ gegen veraltete As-built-Dokumentation ausführen. Die Qualifizierung verliert ihre Referenz und muss wiederholt werden.
- Nur den Normalbetrieb testen. In Störbedingungen muss das System zeigen, dass es sich vorhersehbar verhält.
- PQ des EMS mit Reinraumqualifizierung verwechseln. Der konzeptionelle Fehler, der in Inspektionen am häufigsten auffällt.
- Qualifizierungsabweichungen informell behandeln. Jede Abweichung ist zu erfassen, in ihrer Auswirkung zu bewerten und vor der Freigabe zu schließen.
- Akzeptanzkriterien nicht vor der Ausführung festlegen. Kriterien, die nach Kenntnis des Ergebnisses definiert werden, sind keine Kriterien.
- Ohne formale Schlussfolgerung zur GMP-Nutzung freigeben. Der Übergang von der Projekttätigkeit zum operativen Einsatz ist ausdrücklich zu dokumentieren.
- Requalifizierungsauslöser nicht definieren. Änderungen, Messstellenverlagerungen, Software-Updates und größere Eingriffe brauchen vordefinierte Bewertungskriterien.
Wie zu dokumentieren ist
- Qualifizierungsplan: Umfang, Strategie, Phasen, Verantwortlichkeiten, allgemeine Akzeptanzkriterien, geplante Nutzung der Lieferantendokumentation.
- Traceability-Matrix: Anforderungen, Phase, Methode, Testreferenz und Ergebnis.
- Vor der Ausführung genehmigte Protokolle mit ausdrücklichen Akzeptanzkriterien.
- Ausführungsaufzeichnungen mit Rohdaten, Ergebnissen und Unterschriften.
- Abweichungsmanagement: Erfassung, Auswirkungsbewertung, Maßnahmen und Schließung.
- Phasenberichte und Abschlussbericht mit ausdrücklicher Aussage zur Eignung für den vorgesehenen Zweck.
- Freigabe zur GMP-Nutzung formalisiert, mit Deklaration verbleibender Einschränkungen.
- Requalifizierungskriterien definiert und mit dem Change Control verknüpft.
Kernaussagen
- Eine gut aufgesetzte Qualifizierung steht weitgehend schon in der URS.
- Die Traceability-Matrix entsteht aus den Anforderungen, nicht aus den Protokollen.
- Ein FAT zählt, wenn er auf der endgültigen Konfiguration läuft und vertraglich vorgesehen ist.
- Die IQ ist ohne verlässliche As-built-Dokumentation nicht durchführbar.
- Die OQ muss Störbedingungen abdecken, nicht nur den Normalbetrieb.
- Die PQ des EMS weist die Zuverlässigkeit des Systems nach, nicht die Konformität der Umgebung.
Häufige Fragen
Ist ein FAT verpflichtend?
An sich nicht: Er ist eine strategische Entscheidung. Besonders wertvoll ist er für die Softwarekomponente, wo eine Korrektur vor dem Versand weit weniger aufwendig ist. Soll er den Prüfumfang vor Ort verringern, muss er in der Ausschreibung und im Qualifizierungsplan vorgesehen sein.
Dürfen Lieferantendokumente eigene Protokolle ersetzen?
Sie können Teil des Dossiers sein, wenn sie zweckgeeignet, vom Unternehmen bewertet und genehmigt sind und der Lieferant bewertet wurde. Die Verantwortung für die Schlussfolgerung bleibt beim anwendenden Unternehmen.
Wie lange soll die PQ dauern?
Über einen für die realen Betriebsbedingungen repräsentativen Zeitraum, vom Unternehmen nach Kritikalität und erwarteter Variabilität festgelegt und begründet. Eine Standarddauer gibt es nicht: Sie ist im Plan zu begründen.
Worin unterscheiden sich EMS- und Reinraumqualifizierung?
Die erste weist nach, dass das System wie vorgesehen misst, aufzeichnet, alarmiert und aufbewahrt; die zweite betrifft die Leistung der Umgebung. Es sind eigenständige Tätigkeiten mit eigenen Protokollen, Kriterien und Verantwortlichkeiten, auch wenn sie im selben Projekt geplant werden.
Wann ist eine Requalifizierung erforderlich?
Wenn eine Änderung den qualifizierten Zustand beeinflussen kann: Verlagerung oder Ergänzung von Messstellen, Software-Updates, wesentliche Konfigurationsänderungen, größere Infrastrukturarbeiten. Der Umfang ergibt sich aus der Auswirkungsbewertung im Change Control, risikobasiert.
Wie werden Abweichungen während der Qualifizierung behandelt?
Indem sie beim Auftreten erfasst, in ihrer Auswirkung auf die betroffenen Anforderungen bewertet, mit Maßnahmen versehen und vor der Freigabe geschlossen werden. Eine bei Freigabe noch offene Abweichung ist ausdrücklich zu begründen und verbleibende Einschränkungen sind zu deklarieren.
Regulatorische und technische Referenzen
- EudraLex Volume 4 — EU Guidelines for Good Manufacturing Practice (Europäische Kommission): Annex 15 (in Kraft seit 1. Oktober 2015), Annex 11 (Revision Januar 2011), Annex 1 (anwendbar seit 25. August 2024).
- ISO 14644-1 — Cleanrooms and associated controlled environments: Klassifizierung der Luftreinheit nach Partikelkonzentration.
- ISO 21501-4 — Determination of particle size distribution: light scattering airborne particle counter for clean spaces.
- ICH Quality Guidelines — ICH Q9(R1) Quality Risk Management.
- PIC/S — Guides and Guidance Documents.
Den Projektweg fortsetzen
Dieser Beitrag ist Teil des GuideGxP-Pfads Environmental Monitoring Systems, der den Lebenszyklus eines EMS-Projekts von der Anforderungsdefinition bis zum laufenden Betrieb begleitet.
- Davor: die URS des Systems, die Installation von Sonden und Leitungen und die Software zwischen Annex 11 und Data Integrity.
- Danach: Kalibrierung, Wartung und periodische Überprüfung.
- Regulatorische Grundlagen von GuideGxP: audit-ready Umgebungsmonitoring-Plan.
Analysen wie diese direkt per E-Mail? Abonnieren Sie The Pragmatic GMP, den GuideGxP-Newsletter für alle, die täglich mit GMP, Qualifizierung und Data Integrity arbeiten.